漏洞  ·  2026-09-08

JeecgBoot AIRAG LLM 模型导出访问控制缺陷允许凭证参数操纵

漏洞Medium 影响GlobalCVE-2026-86228
2026-09-06 发布的 CVE 记录记录了 JeecgBoot 的 AiragModelController.java 中 exportXls 函数内的不当访问控制,位于 airag/llm 模块(版本最高至 3.9.3)。攻击者可以操纵凭证参数通过 AI 模型导出路由访问信息;该记录注明了公开漏洞利用披露。CVSS v3.1 4.3 / CVSS v4.0 5.3。
JeecgBoot 是一个广泛使用的低代码开发平台,捆绑了 AIRAG(AI + RAG)模块;通过对 LLM 集成导出函数的破损授权检查暴露凭证或模型导出数据可能泄露 API 密钥或绑定到 RAG 管道的内部模型配置数据,尽管范围狭窄(单一导出函数、中等严重性、单一供应商)限制了更广泛的爆炸范围。
远程攻击者操纵传递给 AI/RAG 模型导出控制器中 exportXls 函数的 'credential' 参数,绕过预期的访问控制以获得对通过 LLM 模型导出路径暴露的信息的未授权访问。
JeecgBoot ≤ 3.9.3 (jeecg-boot-module-airag 组件,AiragModelController.java exportXls 函数)
升级到 JeecgBoot 3.9.5(已修补);审查 AI 模型凭证和导出;在所有 AIRAG/LLM 端点上强制执行基于角色的授权检查。
VulDB CVE-2026-86228CVE.org Record
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →